{"id":996690,"date":"2023-11-01T06:19:38","date_gmt":"2023-11-01T08:19:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/turla-met-a-jour-la-porte-derobee-kazuar-avec-une-anti-analyse-avancee-pour-echapper-a-la-detection\/"},"modified":"2023-11-01T06:19:42","modified_gmt":"2023-11-01T08:19:42","slug":"turla-met-a-jour-la-porte-derobee-kazuar-avec-une-anti-analyse-avancee-pour-echapper-a-la-detection","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/turla-met-a-jour-la-porte-derobee-kazuar-avec-une-anti-analyse-avancee-pour-echapper-a-la-detection\/","title":{"rendered":"Turla met \u00e0 jour la porte d\u00e9rob\u00e9e Kazuar avec une anti-analyse avanc\u00e9e pour \u00e9chapper \u00e0 la d\u00e9tection"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 novembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cybermenace\/logiciel malveillant<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;\u00e9quipe de hackers li\u00e9e \u00e0 la Russie, connue sous le nom de <b>Turla <\/b>a \u00e9t\u00e9 observ\u00e9 \u00e0 l&#8217;aide d&#8217;une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e de deuxi\u00e8me \u00e9tape connue appel\u00e9e Kazuar.<\/p>\n<p>Les nouvelles d\u00e9couvertes proviennent de l&#8217;unit\u00e9 42 de Palo Alto Networks, qui suit l&#8217;adversaire sous son surnom de constellation. <strong>Ourse pensive<\/strong>.<\/p>\n<p>&#8220;Comme le r\u00e9v\u00e8le le code de la r\u00e9vision am\u00e9lior\u00e9e de Kazuar, les auteurs ont mis un accent particulier sur la capacit\u00e9 de Kazuar \u00e0 op\u00e9rer de mani\u00e8re furtive, \u00e0 \u00e9chapper \u00e0 la d\u00e9tection et \u00e0 contrecarrer les efforts d&#8217;analyse&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Daniel Frank et Tom Fakterman. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/pensive-ursa-uses-upgraded-kazuar-backdoor\/\" target=\"_blank\">dit<\/a> dans un rapport technique.<\/p>\n<p>&#8220;Ils le font en utilisant diverses techniques avanc\u00e9es d&#8217;anti-analyse et en prot\u00e9geant le code du malware avec des pratiques efficaces de cryptage et d&#8217;obscurcissement.&#8221;<\/p>\n<p>La pensive Ursa, active depuis au moins 2004, est attribu\u00e9e au Service f\u00e9d\u00e9ral de s\u00e9curit\u00e9 russe (FSB).  Plus t\u00f4t en juillet dernier, l&#8217;\u00e9quipe ukrainienne d&#8217;intervention en cas d&#8217;urgence informatique (CERT-UA) a impliqu\u00e9 le groupe mena\u00e7ant dans des attaques ciblant le secteur de la d\u00e9fense en Ukraine et en Europe de l&#8217;Est avec des portes d\u00e9rob\u00e9es telles que DeliveryCheck et Kazuar.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/wiz-inside-desk\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Kazuar est un implant bas\u00e9 sur .NET qui a \u00e9t\u00e9 d\u00e9couvert pour la premi\u00e8re fois en 2017 pour sa capacit\u00e9 \u00e0 interagir furtivement avec des h\u00f4tes compromis et \u00e0 exfiltrer des donn\u00e9es.  En janvier 2021, Kaspersky a soulign\u00e9 les chevauchements de code source entre la souche du malware et Sunburst, une autre porte d\u00e9rob\u00e9e utilis\u00e9e conjointement avec le piratage SolarWinds de 2020.<\/p>\n<p>Les am\u00e9liorations apport\u00e9es \u00e0 Kazuar indiquent que l&#8217;acteur mena\u00e7ant \u00e0 l&#8217;origine de l&#8217;op\u00e9ration continue de faire \u00e9voluer ses m\u00e9thodes d&#8217;attaque et de gagner en sophistication, tout en \u00e9largissant sa capacit\u00e9 \u00e0 contr\u00f4ler les syst\u00e8mes des victimes.  Cela inclut l\u2019utilisation de m\u00e9thodes robustes d\u2019obscurcissement et de cryptage de cha\u00eenes personnalis\u00e9es pour \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>&#8220;Kazuar fonctionne dans un mod\u00e8le multithreading, tandis que chacune des principales fonctionnalit\u00e9s de Kazuar fonctionne comme son propre thread&#8221;, ont expliqu\u00e9 les chercheurs.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698826778_288_Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1698826778_288_Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.jpg\" alt=\"Anti-analyse pour \u00e9chapper \u00e0 la d\u00e9tection\" border=\"0\" data-original-height=\"551\" data-original-width=\"728\" title=\"Anti-analyse pour \u00e9chapper \u00e0 la d\u00e9tection\"\/><\/a><\/div>\n<p>&#8220;En d&#8217;autres termes, un thread g\u00e8re la r\u00e9ception de commandes ou de t\u00e2ches de son [command-and-control], tandis qu&#8217;un thread de r\u00e9solution g\u00e8re l&#8217;ex\u00e9cution de ces commandes.  Ce mod\u00e8le multithreading permet aux auteurs de Kazuar d&#8217;\u00e9tablir un contr\u00f4le de flux asynchrone et modulaire.&#8221;<\/p>\n<p>Le malware prend en charge un large \u00e9ventail de fonctionnalit\u00e9s \u2013 passant de 26 commandes en 2017 \u00e0 45 dans la derni\u00e8re variante \u2013 qui facilitent le profilage complet du syst\u00e8me, la collecte de donn\u00e9es, le vol d&#8217;informations d&#8217;identification, la manipulation de fichiers et l&#8217;ex\u00e9cution de commandes arbitraires.<\/p>\n<p>Il int\u00e8gre \u00e9galement des fonctionnalit\u00e9s permettant de configurer des t\u00e2ches automatis\u00e9es qui s&#8217;ex\u00e9cuteront \u00e0 des intervalles sp\u00e9cifi\u00e9s pour collecter des donn\u00e9es syst\u00e8me, prendre des captures d&#8217;\u00e9cran et r\u00e9cup\u00e9rer des fichiers dans des dossiers particuliers.  La communication avec les serveurs C2 s&#8217;effectue via HTTP.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;En plus de la communication HTTP directe avec le C2, Kazuar a la capacit\u00e9 de fonctionner comme un proxy, pour recevoir et envoyer des commandes \u00e0 d&#8217;autres agents Kazuar dans le r\u00e9seau infect\u00e9&#8221;, ont indiqu\u00e9 les chercheurs.<\/p>\n<p>&#8220;Il effectue cette communication proxy via <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/ipc\/named-pipes\" target=\"_blank\">canaux nomm\u00e9s<\/a>, g\u00e9n\u00e9rant leurs noms en fonction du GUID de la machine.  Kazuar utilise ces canaux pour \u00e9tablir une communication peer-to-peer entre diff\u00e9rentes instances Kazuar, en configurant chacune comme serveur ou client.<\/p>\n<p>De plus, les fonctionnalit\u00e9s anti-analyse \u00e9tendues conf\u00e8rent \u00e0 Kazuar un haut degr\u00e9 de furtivit\u00e9, garantissant qu&#8217;il reste inactif et arr\u00eate toute communication C2 s&#8217;il est d\u00e9bogu\u00e9 ou analys\u00e9.<\/p>\n<p>Le d\u00e9veloppement intervient alors que Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.ru\/ataki-na-industrialnyj-i-gosudarstvennyj-sektory-rf\/108229\/\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> qu&#8217;un certain nombre d&#8217;organisations \u00e9tatiques et industrielles en Russie ont \u00e9t\u00e9 cibl\u00e9es par une porte d\u00e9rob\u00e9e personnalis\u00e9e bas\u00e9e sur Go qui effectue le vol de donn\u00e9es dans le cadre d&#8217;une campagne de spear phishing qui a d\u00e9but\u00e9 en juin 2023. L&#8217;acteur mena\u00e7ant derri\u00e8re l&#8217;op\u00e9ration est actuellement inconnu.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/turla-updates-kazuar-backdoor-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 novembre 2023\ue804R\u00e9dactionCybermenace\/logiciel malveillant L&#8217;\u00e9quipe de hackers li\u00e9e \u00e0 la Russie, connue sous le nom de Turla a \u00e9t\u00e9 observ\u00e9 \u00e0 l&#8217;aide d&#8217;une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e de deuxi\u00e8me \u00e9tape connue appel\u00e9e Kazuar. Les nouvelles d\u00e9couvertes proviennent de l&#8217;unit\u00e9 42 de Palo Alto Networks, qui suit l&#8217;adversaire sous son surnom de constellation. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":996691,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,212231,1837,84,4168,4165,4161,200267,7084,41161,21314,3995,212230,4159,4171,200271,4955,200268,200269,200270,2742,185,128318,4172,4169,42916,196,4166,4164],"class_list":["post-996690","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-antianalyse","tag-avancee","tag-avec","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-derobee","tag-detection","tag-echapper","tag-jour","tag-kazuar","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-met","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-porte","tag-pour","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-turla","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/996690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=996690"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/996690\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/996691"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=996690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=996690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=996690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}